PT-2024-8347 · Ivanti · Ivanti Itsm+1

CVE-2024-7570

·

Publicado

2024-08-06

·

Atualizado

2025-05-13

CVSS v3.1

8.3

Alta

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Ivanti ITSM on-prem e Neurons for ITSM, versões 2023.4 e anteriores
Descrição
O problema está relacionado à validação incorreta de certificados, o que pode ser explorado por um invasor remoto em uma posição MITM para criar um token que permitiria o acesso ao ITSM como qualquer usuário. Isso pode representar uma séria ameaça aos dados dos usuários. A vulnerabilidade está associada à implementação incorreta do protocolo OpenID Connect.
Recomendações
Para o Ivanti ITSM on-prem e o Neurons for ITSM nas versões 2023.4 e anteriores, atualize para uma versão segura para resolver o problema. Como solução alternativa temporária, considere restringir o acesso a áreas confidenciais do ITSM para minimizar o risco de exploração. Além disso, revise e reforce as medidas de segurança relacionadas à validação de certificados e à prevenção de ataques MITM.

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-09903
CVE-2024-7570

Produtos afetados

Ivanti Itsm
Neurons For Itsm